Крипто-кошельки

Как хакеры обходят многофакторную аутентификацию с помощью паролей для приложений: важное предупреждение от Google

Крипто-кошельки
Google says hackers used app specific passwords to bypass MFA

В современном цифровом мире многофакторная аутентификация считается надежной защитой пользовательских аккаунтов. Однако новые методы обхода, в частности использование паролей для приложений, показывают, что даже MFA не всегда гарантирует безопасность.

В последние годы многофакторная аутентификация (MFA) стала стандартом безопасности для большинства онлайн-сервисов. Эта технология значительно снижает риски взлома, требуя от пользователя не только пароль, но и дополнительный подтверждающий фактор, например, код из SMS, генератор паролей или биометрические данные. Тем не менее, даже такие меры защиты не делают ваши аккаунты полностью неуязвимыми. Недавние расследования Google выявили новую тактику злоумышленников, которая позволяет обходить MFA с помощью паролей для приложений, что вызывает серьезную тревогу среди экспертов по кибербезопасности и пользователей по всему миру.Как происходит атака? В мае 2025 года произошел целенаправленный взлом аккаунта известного британского исследователя российского направления Кира Джайлза.

Взломщики использовали сложную социальную инженерию, выдавая себя за официального представителя Государственного департамента США. Чтобы не вызывать подозрений, они использовали подделанный электронный адрес с дополнением в виде поддельных государственных доменов .gov, которые выглядели вполне легитимно и убедительно. Использование мессенджеров, грамотно составленных сообщений на основе искусственного интеллекта и профессиональная подготовка позволили злоумышленникам установить доверительный контакт с жертвой.После ряда переписок, которые не выглядели подозрительно, жертву попросили зарегистрироваться в платформе «MS DoS Guest Tenant», якобы предназначенной для проведения консультаций и встреч.

Далее в письме был приложен тщательно оформленный PDF-документ, имитирующий официальный документ с маркировками и историей изменений, в котором содержались инструкции по созданию пароля для приложений (App-Specific Password, ASP). Этот отдельный пароль служит для авторизации сторонних приложений, позволяя им получить доступ к аккаунту, не прибегая к основному паролю и минуя основные многофакторные защиты.Создание ASP позволило хакерам получать постоянный доступ к почтовому ящику жертвы, обходя при этом многофакторную аутентификацию, которая защищает основные пароли. Такая методика взлома особенно опасна, потому что она маскируется под легитимные процессы и требует минимальной технической грамотности от пользователя. Воспользовавшись им, злоумышленники смогут не только читать переписку, но и имитировать действия владельца аккаунта, отправлять письма и распространять вредоносные программы.

Ранее мы слышали о взломах с помощью шпионских мессенджеров и эксплойтов, использующих уязвимости мобильных устройств, однако использование ASP – это новая серьезная угроза, демонстрирующая эволюцию кибератак. Примечательно, что Google не только обнаружила инцидент, но и смогла оперативно заблокировать доступ злоумышленников, а также заблокировать их попытки отправлять поддельные письма другим потенциальным жертвам. Помимо исследования этого конкретного случая, аналитики из Citizen Lab и Google Threat Intelligence Group выявили похожие атаки, нацеленные на критиков Российской Федерации и украинскую тематику, что свидетельствует о масштабности и системности таких действий.Почему создание паролей для приложений стало дырой в безопасности? Прежде всего, ASP изначально задумывались как удобное решение для приложений и устройств, которые не поддерживают современные методы аутентификации через OAuth, такую как почтовые клиенты или старые программы. Однако в руках злоумышленников этот механизм превратился в лазейку, позволяющую получить доступ к аккаунтам без прохождения многофакторной проверки.

Особенно уязвимы те, кто не осведомлен о рисках и, по доверчивости или неосознанно, соглашается на создание и передачу таких паролей.Для защиты в первую очередь необходимо внимательно относиться к тому, кому и для чего вы предоставляете свои данные. Настоятельно рекомендуется избегать генерации и передачи паролей для приложений третьим лицам, особенно когда это происходит по электронной почте или через неизвестные платформы. Современные сервисы предлагают альтернативы – например, OAuth-авторизацию, которая гораздо безопаснее и легче контролируется пользователем.Также важно использовать дополнительные средства защиты, рекомендованные Google и экспертами.

Технологии вроде Lockdown Mode на iPhone или Advanced Protection Mode для Android создают повышенный уровень безопасности, минимизируя риски таких целевых атак. Они ограничивают возможность установки приложений из ненадежных источников и снижают риск передачи конфиденциальной информации злоумышленникам.Стоит отметить, что в последнее время общественное сознание внимания уделяет уязвимостям, связанным с утечками огромных баз данных с паролями. Однако эксперты, такие как Bleeping Computer, предупреждают, что многие из так называемых «утечек» – это просто сборники данных из ранее известных взломов, а не новые массовые хищения. Тем не менее, пользователям рекомендуется отказаться от простых паролей в пользу пасскей и социальных методов входа, которые Google активно продвигает как более безопасные альтернативы.

Новое расследование подчеркивает, что даже многоуровневая защита, вроде MFA, не может быть панацеей. Многочисленные социальные инженерные методы становятся все изощреннее, и каждая техническая уязвимость становится потенциальным входом для злоумышленников. Обучение и осведомленность в вопросах безопасности на сегодняшний день играют ключевую роль в профилактике атак. Пользователям стоит быть особо внимательными при обращении с любыми сторонними сервисами и документами, особенно если они поступают в необычное время или от подозрительных отправителей.Подводя итог, необходимо понимать, что успешная кибератака не всегда связана с прорывом технических систем.

Главным оружием злоумышленников продолжает оставаться умение обмануть и вызвать доверие. Использование паролей для приложений как способ обхода многофакторной аутентификации стало серьезным вызовом для индустрии информационной безопасности и поводом для тотального пересмотра методов защиты аккаунтов. Только грамотный и осознанный подход к цифровой безопасности поможет сохранить конфиденциальные данные и обеспечить надежную защиту в эпоху постоянных киберугроз.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Saving a highly-cited, 40yr health data set used by researchers in 90 countries
Четверг, 18 Сентябрь 2025 Спасение уникального 40-летнего набора медицинских данных, используемого исследователями более чем в 90 странах

История борьбы за сохранение одного из крупнейших мировых наборов данных в области общественного здравоохранения, его значение для научных исследований и вызовы, связанные с прекращением финансирования.

Crypto Scam: Binance’s CZ Speaks on CoinMarketCap, Cointelegraph Security Breach
Четверг, 18 Сентябрь 2025 Криптовалютный обман: комментарии CEO Binance Чанпенга Чжао о взломе CoinMarketCap и Cointelegraph

Рассмотрение масштабной кибератаки на популярные криптовалютные информационные ресурсы CoinMarketCap и Cointelegraph, раскрытие методов злоумышленников и советы по безопасности от основателя Binance Чанпенга Чжао с акцентом на современные риски и меры предосторожности в криптомире.

The Last of Us Part II Seattle Locations Tour
Четверг, 18 Сентябрь 2025 Путешествие по Сиэтлу в The Last of Us Part II: полный гид по локациям гоночной игры

Подробный гид по главным и запоминающимся местам Сиэтла в игре The Last of Us Part II. Узнайте о ключевых локациях, которые оживают в виртуальном мире, и как они связаны с игровым сюжетом.

Show HN: AI Two-person Podcast Generator – open-source
Четверг, 18 Сентябрь 2025 Искусственный интеллект и революция подкастинга: создание двуличных подкастов с помощью AI генератора

Современные технологии искусственного интеллекта трансформируют индустрию подкастинга, предоставляя уникальные инструменты для автоматического создания качественных двуличных подкастов. Обзор инновационного AI-генератора подкастов с открытым исходным кодом и его возможностей для контентмейкеров, бизнеса и образовательных проектов.

Still Working At 69, Eligible For Social Security: Should He Keep Waiting Or Claim Now?
Четверг, 18 Сентябрь 2025 Работа в 69 лет и получение социальных выплат: стоит ли ждать или можно оформить пенсию сейчас?

Многие пожилые люди продолжают работать после наступления возраста выхода на пенсию и задумываются о том, когда лучше начать получать социальные выплаты. Разбираемся, какие преимущества и особенности существуют при оформлении пенсии после 69 лет, а также как влияют дальнейшая работа и стратегия подачи заявления на выплаты.

 Crypto hedge fund execs to raise $100M for BNB treasury vehicle — Report
Четверг, 18 Сентябрь 2025 Как криптовалютные хедж-фонды планируют привлечь $100 миллионов для поддержки BNB: новая эра для Binance

В статье рассматривается амбициозная инициатива ведущих криптовалютных хедж-фондов по сбору $100 миллионов для создания казначейского фонда, направленного на покупку и поддержку токена BNB. Анализируются причины появления такого тренда, перспективы для BNB и как стратегия строится по аналогии с биткоин-казначейством Майкла Сейлора.

Repeat Yourself
Четверг, 18 Сентябрь 2025 Повторяйся, чтобы стать лучше: почему принцип DRY не всегда работает в программировании

Разбор популярных мифов вокруг принципа DRY (Don't Repeat Yourself) и аргументы в пользу осознанного повторения кода для повышения продуктивности, поиска оптимальных абстракций и снижения ошибок в больших проектах.